Des millions de dollars en Bitcoin volés via une faille Coldcard
L'essentiel
- Une faille logicielle dans les portefeuilles physiques Coldcard de Coinkite a permis le vol de 1 755 bitcoins (110 M$) sur plus de 5 000 adresses.
- La faille, datant de mars 2021, a été corrigée, mais Coinkite détruit les stocks défectueux et contacte les clients affectés.
Résumé généré par IA
Pourquoi c'est important
Les portefeuilles physiques Coldcard sont conçus pour stocker les clés d'accès aux bitcoins hors ligne, considérés comme très sécurisés. Une faille de code datant de mars 2021 a rendu certaines phrases de récupération prévisibles.
Alex Thorn, responsable recherche de l'entreprise Galaxy, spécialisée en cryptomonnaies, a alerté lundi 3 août sur X quant à une nouvelle vague d'attaques visant Coldcard, portefeuille physique dédié au Bitcoin et proposé par l'entreprise canadienne Coinkite.
Une faille dans le logiciel de ces appareils a permis à des malfaiteurs de dérober 1 755 bitcoins, soit l'équivalent de 110 millions de dollars, sur plus de 5 000 adresses, avait rapporté vendredi sur le même réseau social Galaxy. Cette première vague d'attaques a été la plus fulgurante : 1 083 bitcoins ont été volés sur 1 196 adresses en 41 minutes, précise l'entreprise spécialisée.
Les portefeuilles "froids" physiques, comme Coldcard, sont pourtant des dispositifs très sécurisés, conçus pour stocker les clés d'accès aux bitcoins hors ligne. Ils se présentent souvent sous la forme de petits appareils, ressemblant à des clés USB et assimilés à des disques durs externes. Selon un avis de sécurité publié par Block, une entreprise américaine de technologie financière, une ligne de code défectueuse, au moment où le logiciel génère la clé privée d'accès aux fonds, a fragilisé la sécurité des portefeuilles Coldcard.
Cette série de nombres est générée de manière aléatoire par la puce de l'appareil, de manière à être théoriquement impossible à deviner, explique Numérama. L'erreur dans le code des Coldcard a toutefois "fait basculer certains appareils vers un générateur bien plus faible", assure le site spécialisé.
Dès lors, certaines phrases de récupération (des suites de 12 à 24 mots de passe secrets) sont devenues suffisamment prévisibles pour que des pirates expérimentés puissent les deviner, leur permettant de voler des bitcoins sans avoir à récupérer les portefeuilles physiques, avance Block. La faille remonte à mars 2021, a reconnu Coinkite dans un avis de sécurité envoyé à ses clients vendredi.
Depuis cette date, le micrologiciel défaillant a été corrigé, mais cela permet seulement aux utilisateurs de générer une nouvelle clé d'accès privée, afin d'y déplacer leurs fonds de manière sécurisée. Pour éviter d'exposer d'autres détenteurs de Bitcoin à la faille, Coinkite a annoncé sur X, dimanche, que les expéditions de portefeuilles de Coldcard étaient suspendues et que tous les appareils encore stockés dans les locaux de l'entreprise, sur lesquels était installé le micrologiciel défaillant, avaient été détruits.
Pour les commandes déjà envoyées, l'entreprise a contacté les clients concernés par e-mail afin de leur communiquer l'avis de sécurité et les étapes pour migrer leurs bitcoins vers une nouvelle phrase de récupération. Coinkite conseille aussi, dans un autre message posté sur X, à ceux affectés par les vols de cryptomonnaie de conserver les portefeuilles affectés. "Ils pourraient s'avérer essentiels si les fonds devaient être récupérés. Notre équipe juridique coordonnera, le cas échéant, ses efforts avec les forces de l'ordre (…) pour identifier les responsables", a-t-elle précisé.
À surveiller
Perspective IA — des possibilités, pas des certitudes
L'équipe juridique de Coinkite coordonnera ses efforts avec les forces de l'ordre pour identifier les responsables.
Probable · En quelques mois
Questions ouvertes
- Combien de clients sont encore affectés par la faille?
- Les fonds volés pourront-ils être récupérés?
- Comment les forces de l'ordre procèderont-elles pour identifier les responsables?



